Google Cloud 网络可观测性助手
分析 Google Cloud 网络日志、指标和连通性诊断,快速定位 VPC、NAT 与防火墙问题。
技能限定为网络日志、指标和连通性诊断,并要求只读查询、打印 SQL 供审核及清理 Connectivity Test 资源,降低了越权和残留风险;但未明确最小 IAM 权限、敏感 IP/威胁数据处理、用户确认或失败时的回滚,且创建和删除测试资源属于外部副作用,因此扣分。
文档提供 MCP、gcloud、bq 和 curl 的替代路径,并包含 BigQuery schema mismatch 的验证与重试步骤;但工具名称、参数和字段命名存在不一致(如 execute_sql 与 execute_sql_readonly、jsonPayload 与 json_payload),部分 SQL/过滤器示例格式可疑,且未提供测试套件或系统化异常处理。静态评估按上限限制,扣分较多。
元数据清楚指定了 VPC Flow Logs、NAT、Firewall、Threat Logs、指标和 Connectivity Tests 等场景,并排除通用 VM 管理和非可观测性任务;但未明确输入参数、输出契约、权限前置条件、地域/语言支持或中国大陆网络可达性,触发边界仍需依赖用户自然语言,因而未满分。
技能具有清晰的主文档、分主题参考文件、安装入口、Apache-2.0 许可、仓库维护说明和 GitHub issue 路径;但技能自身没有版本、变更日志、明确维护负责人、依赖版本、FAQ 或完整限制说明,且部分说明分散并存在互相冲突。
覆盖多类常见 Google Cloud 网络观测任务,并提供可直接改写的查询模板、成本计算流程和结果格式;但结果正确性受未验证字段、指标和价格假设影响,成本估算流程较重,且“0/无数据即结论”及禁止交叉验证可能降低诊断完整性。静态评估不超过 7 分。
引用了 MCP、Cloud Console Flow Analyzer、命令模板和 schema 检查步骤,具备一定审计线索;但没有提交测试、CI 覆盖、示例真实输出或第三方交叉验证,无法静态证明关键路径可复现,因此受 verifiability 上限约束。
- 执行 Connectivity Test 会创建外部资源;文档要求最终删除,但未要求事前用户确认,也未定义删除失败或中断时的恢复流程。
- 日志和威胁分析可能暴露 IP、连接和攻击载荷等敏感数据;文档未规定脱敏、最小权限或输出保留策略。
- 多个参考文件存在工具名、字段大小写和 SQL 方言不一致;执行前应核对实际 MCP schema、BigQuery 表结构和指标描述符。
- 成本估算中的采样率、字节数、价格和指标含义未在技能文件中给出外部验证证据;结果只能视为估算。
这个 Skill 能做什么,适合哪些场景?
该技能专注于 Google Cloud 网络可观测性,而不是通用虚拟机管理。它分析 VPC Flow Logs、防火墙日志、威胁日志和 Cloud NAT 日志,并查询吞吐量、延迟和丢包指标。它还可运行 Connectivity Tests,诊断端点之间的路由或防火墙问题。技能优先使用 BigQuery、Cloud Monitoring 和 Cloud Logging 的 MCP;必要时回退到 gcloud、bq 或 curl。
根据问题选择日志或指标来源;检查 BigQuery linked datasets;生成并展示 SQL;查询和聚合 VPC Flow Logs、防火墙、威胁及 Cloud NAT 日志;查询网络吞吐量、RTT 和丢包指标;运行 Connectivity Tests;在 BigQuery 查询失败时验证 schema、执行 dry run 并重试;输出直接结果,并提供 Google Cloud Flow Analyzer 链接。
- 网络工程师调查 VPC Flow Logs 中的流量趋势、流量来源或高流量通信方。
- 云平台团队审计 Cloud NAT 流量或排查端口耗尽。
- 安全团队查找防火墙 DENY 事件、验证 ALLOW 规则或分析威胁日志。
- SRE 查询网络吞吐量、延迟和丢包的历史表现。
- 网络管理员诊断两个端点之间的路由或防火墙配置问题。
这个 Skill 有哪些优点和局限?
- 覆盖 VPC Flow Logs、Cloud NAT、防火墙日志、威胁日志、网络指标和 Connectivity Tests。
- 针对高容量聚合优先使用 BigQuery linked datasets。
- 包含 BigQuery schema mismatch 的验证、dry run 和重试流程。
- 明确限制探索次数,并接受 0 或无数据作为结论。
- 依赖 Google Cloud 环境及 gcloud、bq、curl 或相应 MCP 能力。
- 来源未提供测试套件、版本兼容矩阵或权限清单。
- 详细 SQL 模式和字段定义位于未提供内容的 references 文件中。
- 不适合通用 VM 管理或非可观测性任务。
如何安装这个 Skill?
在支持 Agent Skills 的环境中运行:npx skills add google/skills。安装过程中选择 google-cloud-networking-observability;仓库中的技能路径是 skills/cloud/google-cloud-networking-observability。具体安装后的目录位置未在来源中说明。
如何使用这个 Skill?
安装后,用明确的网络可观测性请求触发,例如:“分析过去 12 小时项目中的 VPC Flow Logs,找出流量最高的内部 IP”;或“检查该端点之间的 Connectivity Test,判断是否存在防火墙阻断”。来源未规定专用命令、参数格式或项目认证步骤。